零常驻密钥:一份迁移实操手册
实现零长期密钥是一个项目,而不是一个开关。这是我们建议的顺序,以及每个阶段的陷阱。
先盘点,再动手
看不见的东西无法移除。第一阶段是发现:每一个静态密钥、服务账户与共享密钥,都要映射出谁在使用它、它能触及什么。这个过程会让人不舒服,而它本就应该如此。
预计数量会比任何人想象的都多。那些最自信地说自己“只有几把密钥”的团队,通常坐拥数百把。把这个数字公开出来,信心才会随着可见性而来。
按影响范围切换,而非按团队切换
不要按字母顺序或谁自愿来迁移。按影响范围迁移:能转移资金或读取敏感数据的凭证优先处理,因为一旦泄露,这些才是真正伤害您的部分。
对每一个凭证,用按需限定范围签发取代常驻密钥。智能体发起请求,获得一个几分钟有效期的凭证,而静态密钥则被删除,而非仅仅轮换。删除这一步是人们常跳过的部分。不要跳过它。
证明“零”这个结果
目标状态是零常驻密钥,而您应该能够证明这一点。当签发被集中管理后,“存在多少长期凭证”就从一次带耸肩的调查,变成一次有确切数字的查询。
这个数字应该出现在审计员能看到的仪表盘上。一次以口头承诺收尾的迁移,是一次会悄悄倒退的迁移。以实时数字收尾的迁移,才能保持诚实。
- #迁移
- #密钥
- #上线
More field notes
短期凭证的实践之道
所有人都同意密钥应该过期。然后总有人把 TTL 设成一年,以免出问题。这是我们如何让几分钟有效期的凭证真正经受住真实工作负载考验的方法。
Priya Nandakumar · 平台负责人
7 分钟阅读
在执行时而非部署时编写策略
部署时就固化的访问决策,等到真正用上时早已过时。我们在智能体行动的那一刻评估策略图。这是它带来的好处。
Priya Nandakumar · 平台负责人
6 分钟阅读